Чем прочитать DMP-файл и разобрать дамп памяти Windows

После синего экрана смерти (BSOD) Windows сохраняет в папке C:\Windows\Minidump файл с расширением .dmp, и простым двойным кликом его не открыть — система не имеет встроенной ассоциации для этого формата. Чтобы понять, какой драйвер или модуль вызвал сбой, дамп нужно загрузить в специальный анализатор: WinDbg, BlueScreenView или WhoCrashed.

В этой статье разберём, какие программы умеют читать DMP-файлы, где искать дампы на диске и как извлечь из них полезную информацию — код ошибки и имя проблемного драйвера. Материал подходит для Windows 10 и Windows 11, а также актуален для более ранних версий системы.

Что такое DMP-файл и где он лежит

DMP (crash dump) — это снимок содержимого оперативной памяти и состояния системы на момент критической ошибки. Windows создаёт его автоматически при каждом синем экране, если функция записи дампов не отключена в настройках.

Стандартные расположения дампов:

  • 🔹 C:\Windows\Minidump — малые дампы памяти, имена вида MMDDYY-XXXXX-01.dmp;
  • 🔹 C:\Windows\MEMORY.DMP — полный или дамп ядра, перезаписывается при каждом новом сбое;
  • 🔹 папка приложения — некоторые программы (игры, браузеры) пишут собственные дампы в свои каталоги.

Проверить, включена ли запись дампов, можно через Панель управления → Система → Дополнительные параметры системы → Загрузка и восстановление. В разделе «Запись отладочной информации» должен быть выбран хотя бы малый дамп памяти — иначе после BSOD файл просто не появится.

WinDbg — официальный инструмент Microsoft

WinDbg — фирменный отладчик Microsoft, самый точный инструмент для чтения дампов. Современная версия называется WinDbg Preview и устанавливается из Microsoft Store, также отладчик входит в состав Windows SDK.

Порядок анализа дампа в WinDbg:

  1. Откройте программу и выберите File → Open dump file, укажите нужный .dmp-файл.
  2. Дождитесь загрузки — при первом запуске программа скачает символы отладки с серверов Microsoft, это может занять время.
  3. В командной строке отладчика введите команду:
!analyze -v

Команда !analyze -v запускает автоматический анализ и выводит подробный отчёт. Ключевые строки результата: BUGCHECK_CODE (код ошибки, например IRQL_NOT_LESS_OR_EQUAL), MODULE_NAME и IMAGE_NAME — имя модуля или драйвера, который отладчик считает виновником сбоя.

⚠️ Внимание: без доступа к интернету WinDbg не сможет загрузить символы, и результат анализа будет неполным — вместо имён драйверов в стеке появятся нечитаемые адреса. Перед анализом убедитесь, что компьютер подключён к сети.

☑️ Анализ дампа в WinDbg

Выполнено: 0 / 5

BlueScreenView — быстрый просмотр без установки

Если устанавливать отладчик не хочется, подойдёт BlueScreenView от NirSoft — портативная утилита, которая автоматически сканирует папку Minidump и показывает все дампы списком. Для каждого сбоя отображаются код ошибки, время, параметры и список загруженных драйверов.

Подозрительные модули программа подсвечивает розовым цветом в нижней панели. Именно этот список чаще всего указывает на виновника: драйвер видеокарты nvlddmkm.sys, сетевой драйвер, антивирусный фильтр и тому подобное.

📊 Каким инструментом вы чаще анализируете DMP-файлы?
WinDbg
BlueScreenView
WhoCrashed
Ещё не пробовал ни один

WhoCrashed и другие альтернативы

WhoCrashed — утилита с упором на простоту: она анализирует дампы и выдаёт заключение обычным текстом, например «сбой, вероятно, вызван драйвером таким-то». Подходит тем, кто не хочет разбираться в стеках вызовов и шестнадцатеричных адресах.

Другие варианты для чтения DMP:

  • 🛠️ WinDbg (классический) — из комплекта Debugging Tools for Windows, подходит для старых систем;
  • 🛠️ DumpChk — консольная утилита Microsoft для проверки целостности дампа;
  • 🛠️ NirSoft AppCrashView — для дампов отдельных приложений из отчётов WER.

Сравнение программ для чтения DMP

ПрограммаТипСложностьДетализация
WinDbg PreviewОфициальный отладчикВысокаяМаксимальная
BlueScreenViewПортативная утилитаНизкаяСредняя
WhoCrashedАнализатор с отчётомНизкаяСредняя
DumpChkКонсольнаяСредняяБазовая
Что означают строки в отчёте WinDbg

BUGCHECK_CODE — числовой код критической ошибки; BUGCHECK_STR — её текстовое название; PROCESS_NAME — процесс, активный в момент сбоя; MODULE_NAME и IMAGE_NAME — модуль и файл драйвера, который отладчик считает виновником. Строка Probably caused by — краткое заключение анализа.

Что делать с результатами анализа

Найдя имя сбойного модуля, определите, чему он принадлежит. Файл с расширением .sys — это драйвер: поиск по его имени обычно сразу показывает, к какому устройству или программе он относится. Например, модули видеодрайверов, антивирусов и утилит разгона имеют узнаваемые имена.

Дальнейшие шаги зависят от результата. Если виноват драйвер устройства — обновите его с сайта производителя или откатите к предыдущей версии через Диспетчер устройств. Если сбойный модуль принадлежит сторонней программе — попробуйте её переустановить или удалить. Когда в дампах фигурируют разные модули без закономерности, возможна аппаратная причина: проверьте оперативную память встроенным средством mdsched.exe и следите за температурой компонентов.

⚠️ Внимание: строка «Probably caused by» — это вероятное заключение отладчика, а не окончательный диагноз. Одиночный дамп может указывать на случайный модуль, поэтому выводы стоит делать по нескольким файлам, а не по одному сбою.
⚠️ Внимание: не удаляйте системные файлы .sys вручную, даже если они указаны в дампе как сбойные. Драйверы обновляются и удаляются только штатными средствами — через установщик производителя или Диспетчер устройств.

Если DMP-файл не создаётся

Бывает, что синий экран случается, а папка Minidump пуста. Проверьте настройки записи отладочной информации: там должен быть выбран малый дамп и указан корректный путь. Также убедитесь, что на системном диске достаточно свободного места — без него дамп не запишется.

Ещё одна возможная причина — файл подкачки. Для записи дампа ядра и полного дампа системе требуется файл подкачки на системном разделе; если он отключён или перенесён, полноценный дамп не создастся. Утилиты «очистки» системы также нередко удаляют дампы автоматически — проверьте их настройки.

Частые вопросы

Можно ли открыть DMP-файл Блокнотом?

Технически файл откроется, но толку от этого не будет: дамп — бинарный файл, и в текстовом редакторе виден лишь хаотичный набор символов. Для анализа нужны WinDbg, BlueScreenView или аналогичные инструменты.

Чем отличается малый дамп от полного?

Малый дамп содержит только базовую информацию о сбое: код ошибки, список драйверов и краткий контекст. Полный дамп включает всё содержимое оперативной памяти на момент сбоя и нужен в основном разработчикам. Для определения сбойного драйвера достаточно малого дампа.

Безопасно ли отправлять DMP-файл для анализа?

Полный дамп памяти может содержать фрагменты данных из открытых программ, включая личную информацию. Малый дамп в этом смысле безопаснее, но пересылать дампы стоит только доверенным специалистам.

Почему WinDbg долго открывает файл?

При первом анализе отладчик скачивает символы отладки с серверов Microsoft — это нормально и может занять несколько минут. Последующие открытия дампов проходят быстрее, так как символы кэшируются локально.

Подойдут ли эти способы для дампов игр и программ?

Да, WinDbg умеет читать дампы пользовательских приложений, а для отчётов об ошибках программ удобен AppCrashView. Учтите, что без символов конкретной программы анализ будет ограниченным.